Al explotar anuncios integrados en videos en sitios de transmisión ilegales, Storm-0408 orquestó una sofisticada campaña de malverting que afecta a más de un millón de dispositivos. Microsoft acaba de publicar un informe detallado de esta campaña masiva que recuerda todos los principales riesgos transmitidos por los sitios de piratería de películas y retransmisiones deportivas.
El ataque habría comenzado en diciembre en sitios ilegales de transmisión de piratas (especialmente transmisión deportiva y películas) donde los ciberdelincuentes han integrado redirectores maliciosos en los anuncios que se muestran durante los videos de lectura. Cuando un usuario hace clic en estos anuncios engañosos (a menudo pensando simplemente en el lanzamiento de la transmisión), se redirige a través de varios sitios intermedios a depósitos maliciosos alojados principalmente en Github, pero también en Discord y Dropbox.
« Los sitios de transmisión incluyeron redirectores malvertidos colocados directamente en el contenido de video para generar ingresos por vista o haciendo clic «Explica el equipo de Microsoft Threat Intelligence en su informe técnico.
El ataque tiene lugar en cuatro fases distintas:
– Fase inicial : Descargue malware de GitHub que sirve como «caída» para los siguientes pasos
– segunda fase : Recopilación de información del sistema (tamaño de memoria, detalles gráficos, resolución de pantalla, sistema operativo) y exfiltración de estos datos
– Tercera fase : Despliegue de scripts o ejecutables de PowerShell que descargan cargos adicionales adicionales
– Última fase : Instalación de ladrones de información (spyware) y software de control remoto
Entre el software malicioso implementado con motivo de esta vasta campaña se incluyen:
– Luma Stealer : Un malware que extrae identificadores de conexión y datos del navegador
– Doerium (versión actualizada): un ladrón de información avanzado
– rata de soporte nets : Una herramienta de acceso remoto distante para fines maliciosos
Para escapar de la detección, Storm-0408 ha implementado métodos desarrollados, en particular al alojar cargas maliciosas útiles en plataformas de nubes legítimas. Los atacantes también usaron binarios y guiones «Vivir-off-the-Land» (lolbas) como PowerShell.exe, MSBuild.exe y Regasm.exe para ejecutar sus órdenes y exfiltrados de datos sin activar alarmas de seguridad.
Recomendaciones de seguridad
Enfrentados con esta amenaza masiva, Microsoft ha tomado varias medidas inmediatas, como la eliminación de depósitos maliciosos alojados en GitHub, Discord y Dropbox, la revocación de 12 certificados digitales de compromiso utilizados para firmar malware y la publicación de detalles técnicos e indicadores de compromiso para ayudar a las organizaciones (malvertidos de la campaña a información a los robadores alojados en Github)
Al mismo tiempo, Microsoft les recuerda a los usuarios que tomen medidas proactivas para asegurar sus sistemas:
- Evite los sitios de transmisión ilegales y los anuncios en línea cuestionables
- Uso de antivirus y herramientas de protección de terminales de renombre (recuerde que Windows 11 está efectivamente protegido como estándar por su defensor de Windows)
- Monitorear conexiones salientes inusuales que pueden informar la exfiltración de datos
- Active la autenticación multifactorial (MFA) para proteger las cuentas contra el robo de identificadores
Una gran campaña que recuerda los riesgos inducidos por los sitios de piratería y transmisión que siguen siendo los terrenos de caza para la predilección de los cibercriminales.
Leer también:
Sitios de transmisión de video gratuitos: Templo Cybermenace
¿Por qué la transmisión es un peligro en términos de ciberseguridad?
2025: ¿Qué tecnología futura para la difusión de eventos deportivos?
Seguridad, una responsabilidad compartida …
[

